הגדרת ממשק Private Service Connect למשאבים של Gemini Enterprise Agent Platform

במדריך הזה מוסבר איך להגדיר ממשק Private Service Connect למשאבים של Gemini Enterprise Agent Platform.

אתם יכולים להגדיר חיבורי ממשק של Private Service Connect למשאבים מסוימים בפלטפורמת הסוכנים של Gemini Enterprise, כולל:

בניגוד לחיבורים של VPC peering, חיבורים של ממשק Private Service Connect הם טרנזיטיביים. השיטה הזו דורשת פחות כתובות IP ברשת VPC של הצרכן. כך יש יותר גמישות בחיבור לרשתות VPC אחרות בפרויקט Google Cloud ולרשתות מקומיות.

המדריך הזה מיועד לאדמינים ברשת שמכירים את המושגים שקשורים ל Google Cloud רשתות.

מטרות

במדריך הזה מוסבר איך לבצע את הפעולות הבאות:

  • מגדירים רשת VPC של צרכן , רשת משנה וקובץ מצורף לרשת.
  • מוסיפים כללי חומת אש ל Google Cloud פרויקט המארח של הרשת.
  • יוצרים משאב של Agent Platform ומציינים את מחבר הרשת לשימוש בממשק Private Service Connect.

לפני שמתחילים

כדי ליצור או לבחור Google Cloud פרויקט ולהגדיר אותו לשימוש עם Gemini Enterprise Agent Platform ו-Private Service Connect, פועלים לפי ההוראות הבאות.

  1. נכנסים לחשבון Google Cloud . אנחנו ממליצים למשתמשים חדשים ב- Google Cloud ליצור חשבון כדי שיוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  5. Install the Google Cloud CLI.

  6. If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.

  7. To initialize the gcloud CLI, run the following command:

    gcloud init
  8. אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:

    gcloud components update
    gcloud components install beta
  9. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  10. Verify that billing is enabled for your Google Cloud project.

  11. Enable the Gemini Enterprise Agent Platform, Compute Engine, and Cloud Storage APIs, if any are not already enabled.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the APIs

  12. Install the Google Cloud CLI.

  13. If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.

  14. To initialize the gcloud CLI, run the following command:

    gcloud init
  15. אחרי שתאתחלו את ה-CLI של gcloud, עדכנו אותו והתקינו את הרכיבים הנדרשים:

    gcloud components update
    gcloud components install beta
  16. אם אתם לא הבעלים של הפרויקט ואין לכם את התפקיד אדמין IAM של פרויקט (roles/resourcemanager.projectIamAdmin), אתם צריכים לבקש מהבעלים להקצות לכם תפקיד IAM שכולל את ההרשאות compute.networkAttachments.update,‏ compute.networkAttachments.update ו-compute.regionOperations.get. לדוגמה, התפקיד אדמין רשת של Compute‏ (roles/compute.networkAdmin) מאפשר לכם לנהל משאבי רשת.
  17. מקצים את התפקידים הנדרשים לסוכן השירות של AI Platform. פרטים על התפקידים שצריך להעניק בתרחישים שונים מופיעים בקטע התפקיד הנדרש לסוכן שירות בפלטפורמת הסוכנים של Gemini Enterprise במסמך הזה.

הגדרת רשת VPC ורשת משנה

אם אין לכם רשת קיימת, אתם צריכים ליצור רשת VPC חדשה.

  1. יוצרים רשת VPC:

    gcloud compute networks create NETWORK \
        --subnet-mode=custom
    

    מחליפים את NETWORK בשם של רשת ה-VPC.

  2. יצירת תת-רשת:

    gcloud compute networks subnets create SUBNET_NAME \
        --network=NETWORK \
        --range=PRIMARY_RANGE \
        --region=REGION
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ‫SUBNET_NAME: שם לתת-הרשת.
    • ‫PRIMARY_RANGE: טווח ה-IPv4 הראשי של תת-הרשת החדשה, בסימון CIDR.

      אלה הדרישות והמגבלות בנוגע לכתובות IP בפלטפורמת הסוכנים:

      • ‫Agent Platform ממליץ על /28 רשת משנה.
      • תת-הרשת של מחבר הרשת תומכת בכתובות RFC 1918 וכתובות שאינן RFC 1918, למעט תת-הרשתות 100.64.0.0/20 ו-240.0.0.0/4.
      • פלטפורמת הסוכן יכולה להתחבר רק לטווחים של כתובות IP מסוג RFC 1918 שאפשר לנתב מהרשת שצוינה.
      • פלטפורמת Agent לא יכולה להגיע לכתובת IP ציבורית שמשמשת לשימוש פרטי או לטווחים הבאים שאינם RFC 1918:

        • 100.64.0.0/20
        • 192.0.0.0/24
        • 192.0.2.0/24
        • 198.18.0.0/15
        • 198.51.100.0/24
        • 203.0.113.0/24
        • 240.0.0.0/4

      מידע נוסף מופיע במאמר בנושא טווחים של רשתות משנה ב-IPv4.

    • ‫REGION: האזור Google Cloud שבו יוצרים את רשת המשנה החדשה.

יצירת קובץ מצורף לרשת

בפריסה של VPC משותף, יוצרים את תת-הרשת שמשמשת לחיבור הרשת בפרויקט המארח, ואז יוצרים את חיבור הרשת הפרטי של Private Service Connect בפרויקט השירות.

בדוגמה הבאה אפשר לראות איך יוצרים קובץ מצורף לרשת שמקבל חיבורים באופן אוטומטי.

   gcloud compute network-attachments create NETWORK_ATTACHMENT_NAME \
       --region=REGION \
       --connection-preference=ACCEPT_AUTOMATIC \
       --subnets=SUBNET_NAME

מחליפים את NETWORK_ATTACHMENT_NAME בשם של רכיב הרשת.

אם מצורף הרשת נוצר בפרויקט שונה מפרויקט השירות, צריך להעביר את הנתיב המלא של מצורף הרשת כשקוראים ל-Gemini Enterprise.

התפקיד הנדרש בסוכן השירות של Gemini Enterprise Agent Platform

סוכן השירות של Gemini Enterprise Agent Platform (סוכן השירות של AI Platform) צריך תפקידי IAM ספציפיים כדי לנהל משאבי רשת ולסייע בחיבורי ממשק Private Service Connect ‏ (Private Service Connect).

בהתאם להגדרות הרשת, מקצים לסוכן השירות (service-PROJECT_NUMBER@gcp-sa-aiplatform.iam.gserviceaccount.com) את התפקידים הבאים:

  1. אדמין ברשת מחשוב (roles/compute.networkAdmin)

    בפרויקט שבו יוצרים את מחבר הרשת, צריך להעניק את התפקיד roles/compute.networkAdmin לסוכן השירות.

  2. משתמש ברשת Compute ‏ (roles/compute.networkUser)

    אם אתם משתמשים ב-VPC משותף ויוצרים את חיבור הרשת בפרויקט שירות, צריך להעניק לסוכן השירות (שנמצא בפרויקט השירות) את התפקיד roles/compute.networkUser בפרויקט המארח של ה-VPC.

  3. DNS Peer (roles/dns.peer)

    כדי לאפשר למשאבים כמו Agent Platform Managed Training או Agent Runtime לפתור רשומות DNS פרטיות, צריך להעניק את התפקיד roles/dns.peer לסוכן השירות. מקצים את התפקיד הזה בפרויקט שבו משתמשים בשירותים. אם משתמשים ב-VPC משותף, צריך גם להעניק את התפקיד roles/dns.peer לסוכן השירות בפרויקט המארח של ה-VPC.

הגדרת כללים לחומת אש

המערכת מחילה כללי חומת אש של Ingress ברשת ה-VPC של הצרכן כדי לאפשר תקשורת עם תת-הרשת של מחבר הרשת המצורף לממשק Private Service Connect מנקודות קצה של משאבי מחשוב ומנקודות קצה מקומיות.

הגדרת כללים לחומת אש היא אופציונלית. עם זאת, מומלץ להגדיר כללי חומת אש נפוצים כמו בדוגמאות הבאות.

  1. יוצרים כלל חומת אש שמאפשר גישת SSH ביציאה 22 ב-TCP:

    gcloud compute firewall-rules create NETWORK-firewall1 \
        --network NETWORK \
        --allow tcp:22
    
  2. יוצרים כלל חומת אש שמאפשר תעבורת נתונים מסוג HTTPS ביציאת TCP ‏443:

    gcloud compute firewall-rules create NETWORK-firewall2 \
        --network NETWORK \
        --allow tcp:443
    
  3. יוצרים כלל של חומת אש שמאפשר תעבורת נתוני ICMP (כמו בקשות פינג):

    gcloud compute firewall-rules create NETWORK-firewall3 \
        --network NETWORK \
        --allow icmp
    

הגדרת שירות DNS פרטי

כדי לאפשר לעבודות אימון מנוהלות של Agent Platform או לסוכנים של Agent Runtime שהוגדרו עם ממשקי Private Service Connect לפתור רשומות DNS פרטיות בתחומים (zones) של Cloud DNS שמנוהלים על ידי הלקוח, אתם יכולים לציין את מחבר הרשת וליצור קישור בין רשתות שכנות (peering) ב-DNS בזמן ההגדרה או הפריסה של המשאב.

אפשר להגדיר DNS Peering על ידי ציון רשתות יעד וסיומות דומיין בשדה dns_peering_configs בקטע psc_interface_config:

  • ‫dns_peering_configs: רשימה של הגדרות DNS peering:
    • ‫domain: שם ה-DNS של תחום DNS פרטי ב-Cloud DNS.
    • ‫target_project: הפרויקט שמארח את רשת ה-VPC. יכול להיות שהיא תהיה שונה מהפרויקט שבו יצרתם את מחבר הרשת.
    • ‫target_network: השם של רשת ה-VPC בפרויקט היעד שאליו נוצר הקישור בין שרתי DNS.

לדוגמה, כשיוצרים משאב ב-Python, אפשר להגדיר את ה-Peering של שרת DNS פרטי באופן הבא:

psc_interface_config = {
    "network_attachment": "NETWORK_ATTACHMENT",
    "dns_peering_configs": [
        {
            "domain": "DOMAIN_SUFFIX",
            "target_project": "TARGET_PROJECT",
            "target_network": "TARGET_NETWORK",
        },
    ],
}

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NETWORK_ATTACHMENT: השם או הנתיב המלא של מחבר הרשת. לדוגמה, projects/SERVICE_PROJECT/regions/REGION/networkAttachments/NETWORK_ATTACHMENT_NAME. אם יוצרים את רכיב Network Attachment בפרויקט שונה מפרויקט השירות שבו משתמשים ב-Agent Platform, צריך להעביר את הנתיב המלא של רכיב Network Attachment.
  • ‫DOMAIN_SUFFIX: שם ה-DNS של אזור Cloud DNS פרטי (לדוגמה, example.com.).
  • ‫TARGET_PROJECT: הפרויקט שמארח את רשת ה-VPC. יכול להיות שהיא תהיה שונה מהפרויקט שבו יצרתם את מחבר הרשת.
  • ‫TARGET_NETWORK: השם של רשת ה-VPC בפרויקט היעד שאליו נוצר הקישור בין שרתי ה-DNS.

פתרון בעיות

בקטע הזה מפורטות כמה בעיות נפוצות בהגדרת Private Service Connect עם Gemini Enterprise Agent Platform.

כשמגדירים את Agent Platform עם VPC משותף, צריך ליצור את צירוף הרשת בפרויקט השירות שבו משתמשים ב-Agent Platform. הגישה הזו עוזרת למנוע הודעות שגיאה מסוימות, כמו:

_Please make sure that the Agent Platform API is enabled for the
project_, by ensuring the
necessary permissions and APIs are enabled in the correct project.

המאמרים הבאים